将 SSL Store 证书颁发机构与 PAM360 集成
PAM360 通过提供统一界面,支持用户获取、整合、部署、续期及追踪由商业证书颁发机构 (CA) 签发的证书,从而实现对来自可信证书颁发机构 (CA) 的证书进行端到端生命周期管理。 借助 PAM360 与 The SSL Store(全球领先 CA 机构最大的白金级合作伙伴之一)基于 API 的无缝集成,您将能够直接通过 PAM360 获取并管理来自以下第三方 CA 机构的证书:赛门铁克 (Symantec)、Thawte、RapidSSL、GeoTrust 和 DigiCert。
请按照以下步骤,通过 PAM360 下单、获取、整合、部署和管理受信任的第三方 CA 证书。
注意
请在防火墙或代理中将以下基础 URL 和端口添加为例外,以确保 PAM360 能够连接到 The SSL Store 的 CA 服务。
- URL: https://api.thesslstore.com/rest/
- 端口:443
1. 在 PAM360 中配置 API 身份验证凭据
通过 PAM360 申请和管理第三方 CA 证书的第一步,是在 The SSL Store 门户注册一个专属企业账户,并在 PAM360 界面中配置随后生成的 API 凭据。要在 The SSL Store 设置企业账户,
- 请访问 此企业注册链接 。通过该注册链接进行 PAM360 的注册。
- 按要求填写您的个人详细信息和组织信息,然后点击“继续”。
- 随后您将进入“设置付款”部分,在此处您需要配置付款方式并提供付款详情及账单信息。
- 填写完信息后,点击“继续”。
- 您将被重定向至“确认/令牌”部分,该处将显示 API 凭据(合作伙伴 ID 和令牌)。请复制并将其保存在安全位置。
- 现在,切换到 PAM360 服务器,导航至“证书”>> “SSL 存储库”选项卡。点击窗口右上角的“管理”。
- 在“账户”选项卡下,输入生成的合作伙伴代码和令牌,然后点击“保存”。
- 相关信息已存储在 PAM360 中。配置 API 身份验证凭据仅需进行一次,您无需在每次下单订购证书时都提供这些信息。
2. 下单订购证书
配置好 API 身份验证凭据后,您即可利用 The SSL Store 的 API,直接在 PAM360 中生成证书签名请求 (CSR)、下单、获取并管理来自以下任何证书颁发机构 (CA) 的证书:赛门铁克 (Symantec)、Thawte、RapidSSL、GeoTrust和DigiCert。
要生成 CSR 并下单订购证书,
- 导航至“证书”>>“SSL 存储库”选项卡,然后点击“订购证书”。
- 在弹出的窗口中,选择供应商、验证类型、产品名称、域名验证类型及有效期。
- PAM360 支持所有三种域名控制验证方法:基于 DNS、基于文件和基于电子邮件的验证。
- 随后,请提供证书的通用名称、算法长度、密钥库类型、密钥库密码、证书部署的服务器数量、服务器类型以及审批人的电子邮件地址。用户还可以选择导入并使用现有的证书签名请求(CSR)或私钥。
- 审批人电子邮件地址是域名控制验证 (DCV) 验证邮件的收件地址。审批人电子邮件地址应采用以下任一格式:
- <admin@domain>、<administrator@domain>、<hostmaster@domain>、<webmaster@domain> 或 <postmaster@domain>
- 任何出现在域名 WHOIS 记录中且对 CA 系统可见的管理员、注册人、技术联系人或区域联系人电子邮件地址。
- 随后,请提供组织信息(仅适用于组织验证和扩展验证订单类型)、管理员联系信息以及下单订购证书的技术人员的联系信息。
- 填写完详细信息后,点击“创建”。
- 系统将跳转到一个窗口,您可以在其中查看已提交的证书订单列表,其状态显示在表格视图的右侧。
其他详细信息
PAM360 允许您从 The SSL Store 导入您账户中已存在的证书订单,并跟踪其状态。点击顶部菜单“更多”中的“导入现有订单”,将现有的未完成订单导入 PAM360。此外,您还可以在“管理”下预先配置您的组织详细信息,以免每次下 OV / EV 证书订单时都需提供。
3. 配置 DNS 账户
如果您在证书订单中选择基于 DNS 的域名验证,应在 PAM360 中配置 DNS 账户,并在订单的DNS字段中指定该账户,以实现挑战验证流程的自动化。要配置您的 DNS 账户,
- 导航至“证书” >> “The SSL Store” >> “管理”。
- 切换至“DNS”选项卡。点击“添加”,在弹出的窗口中选择 DNS 提供商。
- 在此,您最多可为每个受支持的 DNS 提供商添加一个 DNS 账户。PAM360 目前支持对 Azure、Cloudflare DNS、Amazon Route 53 DNS、RFC2136 DNS 更新 (nsupdate)、GoDaddy DNS 以及 ClouDNS 进行自动域名控制验证。
3.1 Azure DNS
- 请提供订阅 ID,该信息可在 Azure DNS 区域的“概览”页面中找到。
- 请提供目录 ID,该信息可在Azure Active Directory >> 属性中找到。
- 如果您已有现成的 Azure 应用程序,请提供其应用程序 ID 和密钥。
- 如果没有,请按照以下步骤创建 Azure 应用程序和密钥,并授予该应用程序访问 DNS 区域的权限以进行 API 调用。
请按照以下步骤在Azure 控制台中创建 Azure 应用程序和密钥:
- 导航至“应用注册” >> “新建应用注册”。
- 提供应用程序名称,选择应用程序类型“Web 应用/API”,并提供登录 URL。点击“创建”。
- 创建成功后,系统将跳转至显示应用程序 ID 的窗口。
- 要获取应用程序密钥,请导航至“密钥”并创建一个密钥。
- 输入密钥描述、有效期,然后点击“保存”。
- 密钥保存后,将显示密钥值。请复制并保存该密钥值以备后用。
授予应用程序访问 DNS 区域的权限:
- 导航至创建了所有 DNS 区域的资源组,或切换到特定的 DNS 区域。
- 切换到“访问控制 (IAM)”,然后单击“添加”。
- 选择“贡献者”角色,将访问权限分配给 Azure AD 用户、组或应用程序,搜索并选择在 Azure 目录中创建的应用程序,然后点击“保存”。
- 现在,已创建的 Azure 应用程序已获得访问 DNS 区域的权限,可用于发起 API 调用。
- 现在,输入“资源组名称”(即您创建 DNS 区域所在的组名称),然后点击“保存”。
- 您的 DNS 账户详细信息已保存,并列在“管理 >> DNS”下。
3.2 Cloudflare DNS
- 在“电子邮件地址”字段中,请输入与 Cloudflare 账户关联的电子邮件地址。
- 对于“全局 API 密钥”,请在 Cloudflare DNS 的域名概览页面中使用“生成 API 密钥”选项生成密钥,并将生成的值粘贴到此字段中。
- 点击“保存”。您的 DNS 账户详细信息将被保存,并显示在“管理 >> DNS”下。
其他详细信息
对于基于 DNS 的域名验证类型,如果您打算在证书订单中指定一个已配置的 DNS 账户用于域名控制验证,请确保该账户在“管理 >> DNS”下的状态已标记为“已启用”。
3.3 AWS Route 53 DNS
- 生成并指定与您的 AWS 账户关联的访问密钥 ID 和密钥。

- 如果您没有 AWS 账户,请按照以下步骤创建一个账户并生成访问密钥 ID 和密钥:
- 登录 AWS 控制台,导航至IAM 服务 >> 用户。
- 点击“添加用户”。
- 输入用户名,并将访问类型选为 “程序化访问”。
- 切换到下一选项卡,在“设置权限”正下方的“附加现有策略”处点击,并搜索AmazonRoute53FullAccess。
- 分配所列策略,然后切换到下一个选项卡。
- 在“标签”部分,添加适当的标签(可选),然后切换到下一个选项卡。
- 检查所有已输入的信息,然后点击 “创建用户”。
- 用户账户创建完成后,系统将生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为这些信息之后将不再显示。
- 如果您已有 AWS 用户账户,则需向该用户授予AmazonRoute53FullAccess权限,并为用户生成访问密钥(如果该用户尚未拥有)。如果用户账户已关联访问密钥,只需确保已授予所需权限即可。
要授予所需的权限,
- 转到“权限”选项卡,选择所需的用户账户,然后点击“添加权限”。
- 在“设置权限”下方点击“附加现有策略”,并搜索“AmazonRoute53FullAccess”。
- 分配列出的策略,然后点击“保存”。
- 要生成访问密钥,
- 选择特定用户账户,然后导航至“安全凭证”选项卡。
- 在弹出的窗口中,点击“创建访问密钥”。
- 系统将生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为它们不会再次显示。
3.4 RFC2136 DNS 更新
如果您使用的是支持 RFC2136 DNS 更新的开源 DNS 服务器(如 Bind、PowerDNS 等),请按照以下步骤操作,通过 PAM360 实现基于 DNS 的域名控制验证流程自动化。
- DNS 服务器 IP / 主机名代表安装或运行 DNS 服务器的服务器名称 / IP 地址。
- 服务器详细信息位于服务器安装目录中。例如,对于 Bind9 DNS 服务器,您可以在服务器安装目录中的 named.local.conf 文件中找到这些信息。
- 请提供密钥密钥,即在服务器安装目录中找到的密钥内容。
- 为密钥提供一个名称,选择签名算法,然后点击“保存”。

3.5 GoDaddy DNS
如果您正在使用 GoDaddy DNS 进行 DNS 验证,请按照以下步骤使用 PAM360 自动化基于 DNS 的域名控制验证流程。
获取 GoDaddy API 凭据,请按照以下步骤操作:
- 前往 GoDaddy开发者门户 并切换到“API 密钥”选项卡。
- 如果您尚未登录,请登录您的 GoDaddy 帐户。
- 登录后,您将被重定向到“API 密钥”页面,您可以在该页面创建和管理 API 密钥。点击“创建新 API 密钥”。
- 输入您的应用程序名称,将环境类型选为“生产环境”,然后点击“下一步”。
- 系统将生成 API 密钥及其密钥密文。请复制并将其保存在安全位置,因为该密钥密文不会再次显示。
现在,在 PAM360 界面中,请按照以下步骤将 GoDaddy DNS 添加到 The SSL Store 证书库中:
- 导航至“证书”>>“SSL 存储库”,并点击页面右上角的“管理”。
- 切换至“DNS”选项卡,然后点击“添加”。
- 从“DNS 提供商”下拉菜单中选择GoDaddy。
- 输入之前在 GoDaddy 门户中生成的密钥和密钥密钥。点击“保存”。

3.6 ClouDNS
如果您正在使用 ClouDNS 进行 DNS 验证,请按照以下步骤操作,通过 PAM360 自动化基于 DNS 的域名控制验证流程:
要获取 ClouDNS API 凭据,请按照以下步骤操作:
- 登录您的 ClouDNS 账户,进入“经销商 API”。
- 如果您已创建过 API 用户 ID,可在“API 用户”下找到它。若未创建,请点击“创建 API”生成一个新的。
点击 此处 了解有关 ClouDNS API 认证 ID 的更多信息。
现在,在 PAM360 界面中,请按照以下步骤将 ClouDNS 添加到 SSL 存储 CA 中:
- 导航至“证书”>>“SSL 存储库”,并点击页面右上角的“管理”。
- 切换至“DNS”选项卡,然后点击“添加”。
- 从“DNS 提供商”下拉菜单中选择ClouDNS。
- 请选择以下选项之一:Auth ID、Sub Auth ID 或 Sub Auth User。
- 输入所选的 ClouDNS 认证 ID 及其对应的认证密码,然后点击“保存”。

3.7 DNS Made Easy
- 在“名称”字段中输入您选择的名称。
- 密钥和密码将在 DNS Made Easy 网页的“配置 >> 账户信息”下显示。请在相应的字段中输入这些信息。
- 现在,点击“保存”以保存您的 DNS 账户信息。已保存的 DNS 信息将显示在“管理 >> DNS”下。

4. 域名控制验证与证书部署
注意
如果您部署挑战文件的终端服务器是 Windows 资源,请按照此处所述的步骤安装 SSL 代理 此处所述步骤安装 SSL 代理。
证书颁发机构收到您的订单后,您需要完成一个名为“域名控制验证”(DCV)的过程,并证明您对该域名的所有权,完成后您将收到证书。PAM360 支持以下三种 DCV 方法:
- 基于电子邮件的 DCV
- 基于文件或 HTTP 的 DCV
- 基于 DNS 的 DCV
4.1 基于电子邮件的域名控制验证
- 在基于电子邮件的域名控制验证中,证书颁发机构会向下单时指定的审批人邮箱发送一封验证邮件。
- 该邮件将引导您完成域名控制验证流程所需的操作步骤。
- 完成这些步骤后,请导航至 PAM360 服务器,并切换到“证书”>>“SSL 存储库”选项卡。
- 选择订单,然后从顶部菜单中点击“检查订单状态”。
- 验证成功后,证书颁发机构将签发证书,该证书将被获取并添加到 PAM360 的安全存储库中。要访问该证书,请导航至“证书”选项卡。
- 在此处,可直接从 PAM360 将证书部署到必要的端点服务器,例如证书存储库或 IIS 服务器。
点击 此处 了解证书部署的更多详情。
4.2 基于文件/HTTP 的域名控制验证
如果您选择了基于文件或 HTTP 的域名控制验证,在创建订单时将显示一个挑战文件。请导航至域名服务器,创建指定的路径,并将挑战文件部署到该路径中。
利用 PAM360,可在终端服务器上自动完成整个挑战文件的部署流程。若要启用自动化,请在“管理”下的“部署”选项卡中配置服务器详细信息。要实现域控制验证的自动化,
- 导航至“证书” >> “SSL 存储库” >> “管理”。
- 切换到“部署”选项卡,然后单击“添加”。
- 在弹出的窗口中,将挑战类型选择为“http-01”,指定域名,选择服务器类型(Windows 或 Linux),并输入服务器详细信息。点击“保存”。
- 挑战文件将自动部署到指定路径下的对应终端服务器。

- 部署挑战文件后,请导航至 PAM360 服务器,在左侧窗格中选择“SSL 存储库”,选择订单,然后点击顶部菜单中的“检查订单状态”。
- 域名验证成功后,证书颁发机构将签发证书,该证书会被获取并添加到 PAM360 的“证书”选项卡中,同时也会部署到之前在“管理 >> 部署”下配置的服务器指定路径中。
4.3 基于 DNS 的域名控制验证
如果您选择了基于 DNS 的域名控制验证,在创建订单时将显示一个 DNS 挑战值和文本记录。请手动将文本记录复制并粘贴到域名服务器中。与 HTTP 挑战类似,整个挑战验证过程均可通过 PAM360 实现自动化。要启用自动化,请在“管理”下的“部署”选项卡中配置服务器详细信息。要实现域名控制验证的自动化,
- 导航至“证书”>> “SSL 存储库” >> “管理”。
- 如果终端服务器是 Windows 机器,请先按照上一节中的步骤,从“Windows 代理”选项卡下载并安装适用于 Windows 服务器的 PAM360 代理。
- 切换至“部署”选项卡并点击“添加”。
- 在弹出的窗口中,将挑战类型选为“dns-01”,指定域名,选择 DNS 提供商(Azure、Cloudflare DNS、Amazon Route 53 DNS、RFC2136 Update、GoDaddy DNS 或 ClouDNS),并输入服务器详细信息。
- 勾选“证书”选项,以便在获取证书后将其部署到终端服务器。点击“保存”。
- DNS 验证值和文本记录将自动创建在相应的 DNS 服务器中。


- 完成挑战配置后,请导航至 PAM360 服务器,在左侧窗格中选择“证书 >> SSL 存储库”,选择订单,然后点击顶部菜单中的“检查订单状态”。
- 域名验证成功后,证书颁发机构将签发证书,该证书会被自动获取并添加到 PAM360 的证书存储库中。要访问该证书,请导航至“证书”选项卡。
- 在此处,可直接从 PAM360 将证书部署到必要的终端服务器,例如证书存储库或 IIS 服务器。点击 此处 查看证书部署的更多详细信息。
- 此外,如果您在“管理 >> 部署”下配置服务器详细信息时启用了“部署证书”选项,证书在签发后会自动部署到相应的终端服务器。
- 对于基于 DNS 的域名控制验证,如果您在下单时 选择了“管理 >> DNS” 下配置的 DNS 帐户,PAM360 将使用该帐户自动执行挑战验证。或者,如果您已经在“管理 >> 部署”下配置了域名和服务器详细信息,则挑战验证和随后的证书部署将仅针对该特定域名和服务器进行。
- 对于 RFC2136 DNS 更新,如果您选择了“全局 DNS 配置”,则域名本身充当区域名称(只有当您对所有区域使用相同的密钥密钥时,才能进行全局 DNS 配置)。而如果您选择了“域-代理映射”,则需为每个域分别提供区域名称、密钥名称和密钥密钥。
其他详细信息
5. 管理由 The SSL Store CA 签发的证书
PAM360 允许管理员轻松续订、重新签发和删除 The SSL Store 证书颁发机构的证书订单。
5.1 证书续期
要在 PAM360 中续订 The SSL Store 证书订单,
- 导航至“证书”>>“SSL 存储”选项卡。
- 在弹出的页面中,选择您要续期的证书订单。
- 点击顶部菜单中的“续订证书”。
- 在弹出的窗口中,每次续订前,请通过完成 SSL Store CA 提出的验证任务来证明您对域的所有权。这些验证任务将发送至请求者和域管理员的电子邮件地址。
验证成功后,证书将完成续期并自动添加至 PAM360 的证书库中。
详细信息
您仅可对通过 PAM360 申请的证书请求重新签发,不适用于导入的订单。
5.2 重新签发证书
若需通过 PAM360 申请重新签发 The SSL Store 证书,
- 导航至“证书”>>“SSL Store”选项卡。
- 从列表中选择您要提交证书重新签发请求的证书订单。
- 点击顶部面板中的“重新签发证书”按钮。
- 在弹出的窗口中,请先验证您对该域名的所有权,然后完成 The SSL Store CA 提出的验证任务。验证任务将发送至申请人和域名管理员的电子邮箱。
验证成功后,证书将被重新签发并自动添加到 PAM360 的证书库中。
5.3 删除证书
若要从 PAM360 中删除 The SSL Store 的证书订单,
- 导航至“证书 ”>>“The SSL Store”选项卡 。
- 在出现的页面上,选择您要删除的证书订单。
- 点击顶部窗格中的“更多”下拉菜单,然后选择“删除”。
- 如果系统提示,请确认删除证书订单的操作。
附加说明
删除证书请求后,该请求仅从 PAM360 中移除。您可以在您账户的 The SSL Store 网站上找到该订单,如有需要,可通过“The SSL Store >> 更多 >> 导入”选项将其导入 PAM360。
注意
只有当用户注册了 专属企业账户 。PAM360 通过调用 The SSL Store 的 API 在证书签发后进行导入,以提供更完善的 PKI 管理功能。所有个人信息(包括支付详情)均由 The SSL Store 收集和处理,ManageEngine 不对任何支付相关问题负责。请联系 The SSL Store 技术支持团队 。